CVE-2026-94095
Netcore NBR200V2 Traceroute-Diagnosefunktion network_tools Command Injection
- Veröffentlicht
- 20.09.2026
- Aktualisiert
- 21.09.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 21.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 75,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Netcore NBR200V2 1.3.241127.071246 wurde eine Schwachstelle gefunden. Betroffen ist eine unbekannte Funktion der Datei /usr/bin/network_tools der Komponente Traceroute Diagnostic Feature. Die Manipulation des Arguments url führt zu einer Command Injection. Der Angriff kann remote initiiert werden. Der Exploit wurde der Öffentlichkeit offengelegt und kann genutzt werden. Der Hersteller wurde frühzeitig über diese Offenlegung kontaktiert, hat jedoch in keiner Weise reagiert.
Quellen
1PoC für CVE-2026-94095, eine Traceroute-Befehlsinjektion in der Netcore NBR200V2-Firmware über ubus JSON-RPC, die Root-RCE für autorisierte Tests ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.